Quem faz autocustódia resolve um problema e cria outro: ninguém além de você alcança as chaves, inclusive as pessoas que deveriam alcançá-las depois. Este artigo trata a sucessão como projeto de segurança, com as fronteiras jurídicas marcadas onde elas existem.
O problema real não é técnico, é de acesso
Uma carteira Bitcoin não tem gerente, ouvidoria nem formulário de segunda via. O acesso é a chave privada, representada pelo backup de recuperação: as 12 ou 24 palavras da lista BIP39, que tem 2.048 palavras possíveis. Quem tem as palavras tem o saldo. Quem não tem, não tem nada a pedir a ninguém.
Isso muda a pergunta que a família precisa responder. Não é "como provamos que temos direito a isso", é "como colocamos a mão nisso". As duas perguntas existem, e a ordem importa: sem acesso, o direito é uma sentença sobre um cofre que ninguém abre.
Na prática, um plano de herança em autocustódia tem três partes, e elas são independentes:
Descoberta: a família sabe que o Bitcoin existe, onde está o aparelho e onde está o backup.
Acesso: alguém consegue reconstruir a carteira e assinar uma transação.
Formalização: o espólio é tratado conforme a lei, com inventário e apuração tributária.
Quem só resolve a parte 3 deixa herdeiros com um documento e sem moeda. Quem só resolve a parte 2 deixa acesso sem enquadramento legal. As três precisam existir juntas.
Questão sucessória e tributária pede advogado e contador. O que descrevemos aqui é prática de segurança da informação, não orientação jurídica, e não substitui a leitura do seu caso por um profissional habilitado.
Se eu morrer hoje, minha família consegue acessar?
Existe um teste que responde isso sem teoria: a pessoa que você indicaria consegue, sozinha, com o que está guardado hoje, recuperar a carteira num aparelho novo? Se você não sabe a resposta, a resposta é não.
O que costuma faltar não é a seed. É o entorno dela:
O herdeiro não sabe que existe um backup, ou confunde o aparelho com o backup.
O backup existe, mas ninguém sabe se há passphrase, quantas palavras são, ou qual firmware roda no aparelho.
O backup existe e está completo, e o herdeiro tem medo de digitar qualquer coisa porque nunca viu aquilo na vida.
Esse último ponto é o mais comum e o menos tratado. Acesso técnico sem instrução legível é acesso que ninguém exerce.
Dá para colocar em inventário sem revelar a seed em vida?
A separação que resolve a maior parte dos casos é esta: o inventário precisa saber que o ativo existe, não precisa saber a chave que o move.
Um documento de sucessão pode descrever a existência do patrimônio, a quem ele se destina e onde estão as instruções de acesso, sem conter uma única palavra da seed. O segredo fica no cofre físico; o mapa fica no documento. Se a chave entra no documento, ela passa a circular por cartório, cópias, digitalizações e pessoas que você não escolheu.
Como o enquadramento de declaração e de inventário varia com o caso e com a interpretação vigente, esse desenho precisa ser desenhado com advogado e contador. Não afirmamos aqui qual é a regra aplicável ao seu espólio. Afirmamos que, do ponto de vista de segurança, existe uma forma de declarar sem expor, e que essa forma é a que você deve levar ao seu advogado.
Para provar existência sem expor acesso, o material mais usado é a chave pública estendida (a xpub) ou um endereço de recebimento. Com a xpub, um terceiro consegue ver saldo e histórico e não consegue gastar nada. É um extrato sem cartão. Vale registrar a contrapartida: xpub entregue a alguém é privacidade financeira entregue a alguém, porque revela todo o histórico daquela carteira. Escolha consciente, não detalhe.
Posso deixar a seed com advogado ou no cofre do banco?
Pode. A pergunta certa é outra: você está confortável com o fato de que, a partir daí, existe um lugar no mundo onde uma pessoa sozinha pode gastar o seu saldo?
Esse é o desenho que chamamos de ponto único de falha. Não é sobre desconfiar do seu advogado ou do seu banco. É sobre a estrutura: um backup completo, em um lugar, sob controle de um terceiro, é um cofre com uma fechadura e uma cópia da chave fora da sua mão. Cofre de banco acrescenta um detalhe operacional: o acesso ao cofre também depende de autorização, prazo e horário, e em um cenário de falecimento o próprio cofre entra na discussão do espólio.
Existem dois jeitos de guardar isso sem criar chave única na mão de outra pessoa, e os dois são tratados abaixo.
Como funciona com passphrase
A passphrase é uma senha adicional aplicada sobre a seed. Com ela, as mesmas 12 ou 24 palavras abrem uma carteira diferente. Sem ela, as palavras abrem uma carteira vazia ou de fachada, e nada indica que existe outra.
Para sucessão, isso é uma faca de dois fios:
A favor: você pode separar o que uma pessoa guarda. O advogado fica com as palavras, um familiar fica com a passphrase, e nenhum dos dois move nada sozinho.
Contra: passphrase esquecida não se recupera. Se ela existe e ninguém sabe que existe, o herdeiro vai olhar uma carteira vazia, concluir que não há nada ali e desistir. Esse é o modo de falha mais silencioso de todos.
Se você usa passphrase, o plano de herança precisa dizer que ela existe. Dizer que existe não é revelá-la.
No COLDKIT, a camada equivalente de proteção do aparelho é a senha que você define: sem ela, o dispositivo não abre a carteira, nem para a nossa equipe. Isso protege o aparelho em mãos erradas e não substitui o plano de backup, porque o backup é o que sobrevive ao aparelho.
Como funciona com multisig
Multisig é a resposta estrutural para herança, porque ela resolve o ponto único de falha por desenho, não por disciplina. Em um arranjo de duas assinaturas entre três chaves, qualquer duas das três movem o saldo, e nenhuma das três move sozinha.
Isso permite distribuir de forma que ninguém, em vida, tenha poder sobre o seu dinheiro, e que a família tenha caminho depois. Uma chave com você, uma guardada com quem herda, uma com um terceiro de confiança ou em um cofre separado.
O custo de entrada é honesto: multisig exige que o herdeiro saiba mais, porque recuperar uma carteira multisig depende de ter as chaves e o descritor da carteira, o arquivo que diz como as chaves se combinam. Descritor perdido com chaves intactas é um problema sério. Se você vai de multisig, o descritor entra no plano com o mesmo cuidado das chaves, e ele não é segredo: pode ser guardado em mais lugares que as chaves.
Quem está chegando agora costuma fazer melhor o caminho inverso: primeiro uma carteira única bem guardada, com backup em metal e um plano de acesso escrito, e depois multisig quando o valor e o conforto justificarem. Como escolher e testar esse backup é o assunto de Backup da seed phrase: papel, aço ou nada disso.
Como escrever a carta de instrução
A carta de instrução é o item mais barato e mais esquecido do plano. Ela é escrita para uma pessoa que não sabe o que é uma chave privada, e o teste dela é este: alguém de fora do assunto lê, segue e chega ao fim sem te perguntar nada.
O que a carta contém:
O que existe. Que há Bitcoin em autocustódia, e que ele não está em corretora nem em banco.
Onde estão as coisas. Localização do aparelho, das placas de backup, e de cada parte separada, se houver separação.
Se há passphrase ou multisig. A existência, nunca o valor. E quantas partes são necessárias.
Como recuperar. O passo a passo, na ordem, no aparelho que você usa. Escrito por você, testado por você.
Quem chamar. Nome de uma pessoa tecnicamente capaz de ajudar sem ter acesso, e o contato do advogado que cuida do espólio.
O que não fazer. Não fotografar as palavras. Não digitar em computador. Não postar pedindo ajuda em rede social. Não entregar as palavras a quem se apresentar como suporte.
O que a carta não contém: nenhuma palavra da seed, nenhuma passphrase, nenhuma senha.
E ela precisa envelhecer bem. Uma carta que aponta para um cofre que você trocou de lugar é pior que nenhuma carta, porque ela consome o tempo de quem está procurando. Revise quando mudar de aparelho, de endereço ou de arranjo de chaves.
O custo de não fazer nada
O cenário de inação não é dramático, é burocrático. A família descobre que existia Bitcoin, encontra um aparelho, não encontra o backup ou não sabe o que fazer com ele, e passa meses tentando. Nesse intervalo, aparece quem se oferece para "ajudar a recuperar". É nesse ponto que a maior parte das perdas definitivas acontece, e o vetor não é técnico: é a pessoa em pânico entregando as palavras a um estranho. O que fazer quando o backup já falhou está em Perdi minha seed phrase: o que ainda dá para fazer.
Perguntas frequentes
Se eu morrer hoje, minha família consegue acessar meu Bitcoin?
Só se alguém conseguir reconstruir a carteira com o que está guardado hoje, sem você. O teste é direto: a pessoa que você indicaria conseguiria recuperar a carteira num aparelho novo usando apenas o backup e as instruções existentes? Se você não sabe, considere que a resposta é não e escreva o plano.
Dá para colocar Bitcoin em inventário sem revelar a seed em vida?
Do ponto de vista de segurança, sim: o documento registra que o ativo existe e onde estão as instruções de acesso, sem conter nenhuma palavra da seed. Para provar existência sem dar poder de gasto, costuma-se usar a chave pública estendida (xpub) ou um endereço. Como o enquadramento legal e tributário varia com o caso, esse desenho precisa ser validado com advogado e contador.
Posso deixar a seed phrase com meu advogado ou no cofre do banco?
Pode, e isso cria um ponto único de falha: passa a existir um lugar onde uma pessoa sozinha pode gastar o seu saldo. Se for esse o caminho, divida o segredo, por exemplo deixando as palavras com um guardião e a passphrase com outro, ou use multisig para que nenhuma parte isolada mova nada.
Como funciona herança com passphrase e com multisig?
A passphrase permite separar segredos entre duas pessoas, e tem um risco silencioso: se ninguém souber que ela existe, o herdeiro verá uma carteira vazia e desistirá. O multisig resolve melhor por desenho, porque exige um número mínimo de chaves e nenhuma delas funciona sozinha, mas exige também guardar o descritor da carteira junto do plano.
Como escrever a carta de instrução para quem não entende nada de cripto?
Escreva para alguém que nunca ouviu falar em chave privada: o que existe, onde estão os itens, se há passphrase ou multisig (a existência, nunca o valor), o passo a passo de recuperação testado por você, quem chamar e o que nunca fazer. A carta não contém nenhuma palavra da seed. Se um leigo consegue seguir sem te perguntar nada, ela está pronta.
Antes de fechar
Não indicamos ativo, não vendemos sinal e nada aqui é recomendação de investimento. Também não é orientação jurídica ou tributária: sucessão e apuração de impostos pedem advogado e contador. O que tratamos é o plano de acesso, que é problema de segurança, e ele continua sendo seu.
Um plano de herança começa com um backup que você confia. O COLDKIT reúne a carteira open-source Krux, que gera e mantém as chaves fora da internet, as placas de aço inoxidável 304 com a ferramenta de punção para gravar a recuperação em metal, um tutorial impresso e suporte vitalício da nossa equipe para quem está montando a própria custódia. Se você já tem o seu setup, faça hoje o teste do parágrafo de abertura e escreva a carta.
Não confie, verifique.